
정답ARP spoofing - 위조된 ARP 응답으로 MAC 주소를 공격자 것으로 바꾸는 공격
핵심 개념
ARP 스푸핑 - MAC 주소 위조 공격
ARP는 IP 주소를 MAC 주소로 변환하는 프로토콜인데, 별도의 인증 절차가 없어 위조된 ARP 응답을 신뢰하는 구조적 취약점이 있습니다. ARP 스푸핑(ARP spoofing)은 공격자가 위조된 ARP 응답을 뿌려 송·수신자의 ARP 캐시에 있는 상대방 MAC 주소를 공격자 자신의 MAC 주소로 바꿔치기하는 공격입니다. 그 결과 두 호스트가 주고받는 트래픽이 공격자를 거쳐 흐르게 되어(중간자 공격), 스니핑이나 세션 가로채기의 발판이 됩니다. 문제의 '송·수신자의 MAC 주소를 가로채 공격자의 MAC 주소로 변경'이라는 설명이 바로 ARP 스푸핑의 정의입니다.
선지별 해설
①ARP 스푸핑은 위조 ARP 응답으로 캐시의 MAC 주소를 공격자 MAC으로 변조해 트래픽을 가로채는 공격으로, 문제 설명과 정확히 일치합니다.
②Ping of Death는 규격보다 큰 ICMP 패킷을 보내 시스템을 마비시키는 서비스 거부 공격으로, MAC 주소 변조와는 무관합니다.
③SYN Flooding은 TCP 3-way 핸드셰이크의 SYN 요청을 대량으로 보내 연결 자원을 고갈시키는 DoS 공격입니다.
④DDoS는 다수의 좀비 시스템을 동원해 대상을 마비시키는 분산 서비스 거부 공격으로, MAC 주소를 위조하는 기법이 아닙니다.

정답SSID를 이용한 방법 - 무선랜 식별자로, 스니핑 탐지 기법이 아님
핵심 개념
스니핑 공격의 탐지 방법
스니핑은 네트워크 카드를 무차별 모드(promiscuous mode)로 두어 자신에게 오지 않는 패킷까지 몰래 수집하는 공격입니다. 무차별 모드로 동작하는 호스트는 정상 호스트와 응답 양상이 달라지므로 이를 이용해 탐지합니다. 대표적으로 ping 방법(존재하지 않는 MAC으로 ICMP를 보내 응답하는 호스트 탐지), ARP 방법(위조 ARP 요청에 응답하는지 확인), DNS 방법(스니퍼가 수집한 IP를 역방향 DNS 조회하는지 관찰), 그리고 유인(decoy)·핑 지연 방법 등이 있습니다. 이 문제는 스니핑 탐지 기법이 아닌 것을 고르는 문제입니다.
선지별 해설
①ping을 이용한 방법은 존재하지 않는 MAC 주소로 ICMP 요청을 보내 무차별 모드 호스트가 응답하는지로 스니퍼를 탐지하는 정상적인 기법입니다.
②ARP를 이용한 방법은 위조된 ARP 패킷에 무차별 모드 호스트만 응답하는 특성을 이용한 탐지 기법입니다.
③DNS를 이용한 방법은 스니퍼가 수집한 IP에 대해 역방향 DNS 조회를 수행하는 것을 관찰해 탐지하는 기법입니다.
④SSID는 무선랜(WLAN)을 식별하는 네트워크 이름으로, 스니핑 탐지와는 관련이 없습니다. 따라서 스니핑 탐지 방법이 아니므로 이 선지가 정답입니다.